Национальный координационный центр по компьютерным инцидентам подготовил ряд рекомендаций в связи с растущим числом кибератак на веб-приложения в Рунете.

«По каналам НКЦКИ поступает информация о массированных компьютерных атаках на веб-приложения в российском сегменте сети Интернет, в том числе через внешние компоненты кода веб-страниц. К таким компонентам могут относиться подключаемые JavaScript-библиотеки, CSS-фреймворки, плагины защиты от вредоносной активности, информационные и аналитические плагины (новостные ленты, интерактивные карты, подсчёт посещений информационного ресурса и т. д.), а также веб-шрифты, подгружаемые со сторонних серверов», — рассказали в НКЦКИ.

Кроме «ожидаемых» методов — внедрения кода для взлома и использования некорректных настроек компонентов веб-приложений — злоумышленники могут скомпрометировать инфраструктуру размещения легитимного кода сторонних компонентов и подменить код на вредоносный.

Центр порекомендовал авторизованному пользователю приложения организовать возможность самостоятельного завершения сеанса и доступ к защищённым ресурсам приложения только после прохождения процедуры аутентификации.

Помимо этого, важно обеспечить гарантированное удаление идентификатора соответствующей сессии по завершении сеанса работы приложения, а данные пользователей приложения хранить только под криптозащитой. Плюс, предложено исключить хранение аутентификационных данных в файлах и HTML-страницах, доступных по URL.

16 марта, 2022

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

05.03.2026
Безопасники: Проверка на возраст социально неприемлема
05.03.2026
ИИ помогает хакерам наблюдать за экраном смартфона жертвы
05.03.2026
Резиденты Telegram и WhatsApp станут иностранцами
05.03.2026
«Запрет публичных GenAI-сервисов при высоком спросе — это не барьер, а драйвер»
05.03.2026
Лондон подтвердил цифрами пользу службы мониторинга уязвимостей
04.03.2026
Россияне уже возвращают цифровые рубли государству
04.03.2026
«Информация о распространении вируса в MAX не соответствует действительности»
04.03.2026
Компания «Маск Сэйф» защитила ИТ-инфраструктуру с помощью SIEM от «СёрчИнформ»
04.03.2026
OpenAI станет прямым конкурентом своего же акционера?
04.03.2026
ИИ деанонимизирует людей по малозначительным деталям

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных